· Jonathan Izquierdo · Noticias seguridad ·
Fallo en la API de WhatsApp: investigadores extraen datos de 3.500 millones de cuentas
Investigadores de seguridad demuestran que la API de WhatsApp permite extraer números de teléfono y datos personales de miles de millones de usuarios por falta de rate limiting. Análisis forense de las implicaciones.

Calcula tu peritaje WhatsApp
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Calculadora peritaje WhatsApp →TL;DR - Resumen ejecutivo
En 60 segundos:
- Qué: Investigadores de seguridad descubrieron que la API de WhatsApp carecía de rate limiting adecuado, permitiendo la extracción masiva de datos de aproximadamente 3.500 millones de cuentas (números, fotos de perfil, estados).
- Por qué importa: Aunque no se accedió a mensajes, los datos extraídos pueden combinarse con otras filtraciones para crear perfiles completos usados en phishing dirigido, suplantación de identidad y estafas.
- Qué hacer: Configurar la privacidad de WhatsApp al máximo (foto, estado y última conexión solo para contactos), activar verificación en dos pasos y estar alerta ante contactos desconocidos.
- Cuándo actuar: Ahora mismo, revisando tu configuración de privacidad en WhatsApp > Ajustes > Privacidad.
A finales de 2025 se dio a conocer que la API de búsqueda de contactos de WhatsApp carecía de controles adecuados de rate limiting, lo que permitía comprobar de forma masiva qué números de teléfono tenían cuenta activa y recopilar los datos asociados que cada perfil dejara visibles — del orden de 3.500 millones de cuentas. No implica acceso a los mensajes, que van cifrados de extremo a extremo, pero sí tiene consecuencias serias para la privacidad.
Dos precisiones antes de seguir, porque el episodio se cuenta de formas muy distintas y no dan igual:
- No consta como filtración de datos. El registro de brechas de Have I Been Pwned no recoge ninguna correspondiente a WhatsApp entre las más de mil que cataloga. Eso encaja con un trabajo de investigación que demuestra el fallo y lo notifica, no con una base de datos puesta a la venta.
- La diferencia importa en un peritaje. No es lo mismo sostener que unos datos «se filtraron» —lo que exige identificar la brecha y su fecha— que sostener que eran enumerables, que es lo demostrado y lo que de verdad explica cómo un atacante pudo llegar a un número concreto.
Como perito informático forense, lo que sigue analiza las implicaciones técnicas y legales de ese mecanismo.
¿Qué ocurrió exactamente?
Según los investigadores, WhatsApp no implementaba límites de velocidad (rate limiting) adecuados en ciertas funciones de su API. Esto permitía:
Capacidades de extracción demostradas
Los investigadores pudieron consultar sistemáticamente la API de WhatsApp para determinar qué números de teléfono tenían cuentas activas, obteniendo además información asociada como fotos de perfil, estados y configuraciones de privacidad visibles.
Datos expuestos en el scraping
| Tipo de dato | Disponibilidad |
|---|---|
| Número de teléfono | Si tiene cuenta activa |
| Foto de perfil | Según configuración de privacidad |
| Estado/Bio | Según configuración de privacidad |
| Última conexión | Según configuración de privacidad |
| Nombre de perfil | Según configuración de privacidad |
Escala del problema
Los números son alarmantes:
- 3.500 millones de cuentas potencialmente enumerables
- Sin limitación efectiva de consultas por IP/cuenta
- Automatizable mediante scripts simples
- Difícil de detectar por el usuario afectado
¿Cómo funcionaba el ataque?
Generación de números: El atacante genera listas de números de teléfono basándose en rangos de numeración de cada país
Consulta masiva a la API: Utilizando la API de WhatsApp (o interfaces no documentadas), se consulta si cada número tiene cuenta activa
Recopilación de metadatos: Para los números con cuenta, se extraen datos públicos según configuración de privacidad
Correlación de datos: Los datos extraídos se combinan con otras fugas de datos para crear perfiles completos
Reutilización: en los casos en que la enumeración la realiza un actor malicioso y no un equipo de investigación, el resultado alimenta campañas de phishing dirigido o se comercializa. En este episodio concreto no consta esa fase, y conviene no darla por hecha: describe el riesgo del mecanismo, no lo ocurrido aquí
Diferencia entre hackeo y scraping
Es importante aclarar que este incidente no es un hackeo tradicional:
| Hackeo | Scraping |
|---|---|
| Acceso no autorizado a sistemas | Uso intensivo de funciones públicas |
| Explota vulnerabilidades de código | Explota falta de límites de uso |
| Accede a datos protegidos | Solo obtiene datos “públicos” o enumerables |
| Claramente ilegal | Zona gris legal según jurisdicción |
Matiz legal importante
Aunque el scraping no implica “hackear” en el sentido tradicional, la extracción masiva de datos personales sin consentimiento puede violar el RGPD en la UE y normativas similares en otras jurisdicciones. La legalidad depende del uso de los datos obtenidos.
Implicaciones forenses del scraping masivo
Como perito, identifico cuatro aspectos críticos para casos judiciales:
1. Correlación con otras fugas de datos
Los datos extraídos de WhatsApp se combinan frecuentemente con:
- Fugas de Facebook: Nombre real, email, ubicación
- Fugas de LinkedIn: Información profesional
- Bases de datos de marketing: Historial de compras
- Registros públicos: DNI, dirección fiscal
Esta correlación crea perfiles muy detallados que pueden usarse para:
- Ingeniería social sofisticada
- Suplantación de identidad
- Ataques de phishing dirigido (spear phishing)
- Acoso y stalking
2. Verificación de identidad comprometida
Muchas empresas usan WhatsApp para verificar identidades:
📱 Sistema de verificación típico
├── Usuario proporciona número de teléfono
├── Sistema envía SMS o mensaje WhatsApp
├── Usuario confirma recepción
└── Sistema asume que el número es real y activoCon una base de datos de números verificados, los atacantes pueden:
- Crear cuentas falsas con números “validados”
- Identificar objetivos de alto valor
- Preparar ataques dirigidos con información contextual
3. Evidencia de spear phishing
En casos de fraude donde se usó WhatsApp:
| Pregunta forense | Relevancia del scraping |
|---|---|
| ¿Cómo obtuvo el atacante mi número? | Posiblemente de base de datos scrapeada |
| ¿Por qué me atacaron específicamente? | El perfil correlacionado reveló que era objetivo valioso |
| ¿Cómo sabían información personal? | Combinación de múltiples fugas de datos |
4. Defensa en casos de suplantación
Si un cliente alega que alguien usó su número de WhatsApp maliciosamente:
Verificar exposición en fugas: Comprobar si el número aparece en bases de datos filtradas conocidas
Analizar patrón del ataque: ¿El atacante usó información que solo podría obtenerse via scraping?
Documentar la vulnerabilidad: El informe pericial debe explicar cómo los datos pudieron ser obtenidos sin hackear directamente al cliente
Establecer timeline: ¿Coincide la fecha del ataque con la disponibilidad de bases de datos scrapeadas?
Casos de uso en procedimientos judiciales
Escenario 1: Fraude del CEO vía WhatsApp
Un empleado recibe un mensaje supuestamente de su CEO solicitando una transferencia urgente:
- El número es correcto: El atacante obtuvo el número real del CEO
- La foto de perfil coincide: Descargada durante el scraping
- Conoce detalles internos: Obtenidos correlacionando con LinkedIn
Qué puede acreditar el peritaje, y qué decide el tribunal
Lo que un informe pericial puede demostrar es el nivel de sofisticación del engaño: que el número era el real, que la foto de perfil coincidía con la pública, y que los datos contextuales eran obtenibles sin acceso privilegiado a ningún sistema de la empresa. Eso es relevante porque desplaza la pregunta desde «¿el empleado fue descuidado?» hacia «¿podía distinguirlo?».
Si eso basta para excluir la negligencia lo decide el tribunal, valorando además los controles internos que la empresa tuviera para las órdenes de pago. Un perito que afirme el resultado se extralimita; uno que documente la sofisticación con evidencia técnica aporta lo que el tribunal necesita para valorarla.
Escenario 2: Acoso con información personal
Una víctima de acoso recibe mensajes con información que “solo ella conocía”:
| Información usada | Posible origen |
|---|---|
| Número de teléfono | Scraping WhatsApp |
| Nombre completo | Correlación con Facebook |
| Lugar de trabajo | |
| Foto reciente | Instagram público |
El peritaje debe demostrar que esta información era accesible mediante técnicas de OSINT, sin necesidad de acceso privilegiado.
Escenario 3: Venta de bases de datos
En una investigación de cibercrimen:
- Verificar si la base de datos vendida coincide con el patrón de scraping de WhatsApp
- Analizar metadatos para determinar cuándo se realizó la extracción
- Correlacionar con la actividad del sospechoso en fechas relevantes
Respuesta de Meta
Meta reaccionó al aviso, y aunque no ha publicado un detalle técnico de las contramedidas, las que corrigen un fallo de este tipo son conocidas y conviene saber cuáles son — porque son también las que hay que auditar en cualquier interfaz propia:
| Medida | Qué corrige |
|---|---|
| Límite de peticiones por origen | Impide iterar rangos completos de numeración desde una misma IP o cuenta |
| Detección de patrones de enumeración | Identifica la consulta secuencial, que no se parece al uso humano |
| Verificación ante comportamiento anómalo | Introduce un coste por petición cuando el patrón es sospechoso |
| Caducidad de credenciales de sesión | Reduce la ventana útil de un token obtenido para automatizar |
Medidas de privacidad
WhatsApp reforzó las recomendaciones de configuración:
Foto de perfil: Visible solo para contactos
Info/Estado: Visible solo para contactos
Última conexión: Nadie o solo contactos
Grupos: Solo contactos pueden añadirte
Cómo verificar si tus datos fueron expuestos
Herramientas de verificación
- Have I Been Pwned: Aunque no incluye específicamente esta fuga, puede mostrar si tu número aparece en correlaciones
- Configuración de WhatsApp: Revisa qué información tienes pública
- Búsqueda de tu número: Busca tu número en Google entre comillas
Indicadores de exposición
Podrías haber sido víctima de scraping si:
- Recibes mensajes de phishing muy personalizados
- Desconocidos te contactan por WhatsApp sabiendo tu nombre
- Te añaden a grupos de spam con información específica
- Recibes llamadas de telemarketing mencionando WhatsApp
Precedentes legales relevantes
En la Unión Europea
Conviene enunciarlo con precisión, porque la versión simplificada que circula es incorrecta y se desmonta en cualquier contradicción:
- El RGPD no prohíbe el scraping «sin consentimiento». Lo que exige es una base jurídica del art. 6, y el consentimiento es solo una de las seis. La recopilación masiva suele intentar ampararse en el interés legítimo, y ahí decae casi siempre: al ponderarlo frente a los derechos del afectado, pesa que este no espera razonablemente que su dato se recoja así. Que un dato sea accesible no lo convierte en disponible.
- El art. 32 obliga al responsable a medidas técnicas adecuadas al riesgo, y la ausencia de límites de petición en una interfaz que responde a cualquiera es exactamente el tipo de defecto que ese artículo contempla.
- El art. 82 reconoce el derecho a indemnización, con el matiz que fijó el TJUE en el asunto C-300/21: la mera infracción no basta, hay que acreditar un daño — aunque ese daño no está sujeto a un umbral mínimo de gravedad.
En España
Tres puntos que no dependen de ninguna resolución concreta porque salen del propio Reglamento y del criterio publicado por la Agencia:
- El número de teléfono es un dato personal. Identifica a una persona por sí solo o combinado con otros, sin necesidad de que vaya acompañado del nombre.
- La recopilación automatizada necesita base jurídica, y el criterio de la Agencia sobre herramientas de data scraping es el documento donde desarrolla cómo evaluarla.
- Las medidas de seguridad se miden contra el riesgo (art. 32 RGPD), no contra lo que sea habitual en el sector.
Qué ha dicho la AEPD sobre el scraping, y qué no
Conviene no atribuir a la Agencia sanciones que no ha impuesto. Lo que sí ha publicado sobre esta materia es un criterio jurídico específico, «Herramientas de data scraping para la evaluación de tendencias», que es la referencia a citar cuando la discusión es si una recopilación automatizada tiene base jurídica.
Y hay una resolución que ilustra bien el punto, aunque no acabe en multa: el PS/00239/2025 declara cometidas las infracciones y, en lugar de sancionar, ordena adoptar medidas en un plazo de seis meses. El motivo es que el responsable era una administración pública, y frente a ellas la Agencia no impone multa. Sirve como recordatorio de dos cosas: que la ausencia de importe no significa ausencia de infracción, y que antes de citar una sanción hay que leer el fallo — si no dice «IMPONER (…) una multa de», no hubo multa.
Preguntas frecuentes
¿Pueden leer mis mensajes con este scraping?
No. El scraping de la API solo permite enumerar cuentas y obtener metadatos públicos. Los mensajes están cifrados de extremo a extremo y no son accesibles mediante esta técnica.
¿Es lo mismo que el hackeo de 2019?
No exactamente. El incidente de 2019 involucraba una vulnerabilidad de buffer overflow que permitía instalar spyware. Este caso es extracción de datos mediante uso intensivo de funciones de la API.
¿Qué puedo hacer si mis datos fueron scrapeados?
Principalmente, reforzar la configuración de privacidad de WhatsApp y estar alerta ante intentos de phishing personalizados. Si sufres un ataque derivado, documenta todo y consulta con un profesional.
¿Meta es responsable de los ataques que sufra?
Meta es responsable de la seguridad de su plataforma, pero no directamente de los actos de terceros. Sin embargo, si se demuestra negligencia en la implementación de medidas de seguridad, podría existir responsabilidad civil.
Conclusiones para la práctica forense
El scraping masivo de WhatsApp representa un cambio de paradigma en cómo debemos analizar ataques de ingeniería social:
Los atacantes tienen contexto: Ya no operan a ciegas; conocen a sus víctimas
La correlación es clave: Un dato aislado de WhatsApp se vuelve peligroso al combinarlo con otras fugas
Defensa de buena fe: Las víctimas de fraude sofisticado tienen argumentos sólidos de haber actuado razonablemente
Responsabilidad corporativa: Las empresas tecnológicas deben implementar medidas de rate limiting adecuadas
Como perito, actualizaré mis protocolos para incluir siempre la verificación de exposición en fugas de datos y la evaluación de ataques de ingeniería social facilitados por scraping.
¿Has sido víctima de un ataque facilitado por scraping de datos?
Ofrezco análisis forense para documentar cómo los atacantes obtuvieron tu información personal y preparar informes periciales válidos en procedimientos judiciales.
Sobre el autor: Jonathan Izquierdo es perito informático forense especializado en análisis de dispositivos móviles y certificación de comunicaciones digitales para procedimientos judiciales.
Última actualización: 30 de enero de 2026
Referencias y fuentes
- AEPD — Herramientas de data scraping para la evaluación de tendencias, criterio jurídico de la Agencia sobre la licitud de la recopilación automatizada de datos.
- AEPD — Resolución PS/00239/2025: declara cometidas las infracciones y termina el procedimiento ordenando medidas, sin imponer multa, por tratarse de una administración pública. Útil como ejemplo de que la ausencia de importe no equivale a ausencia de infracción.
- Reglamento (UE) 2016/679 (RGPD) — art. 6 (licitud del tratamiento), art. 32 (seguridad del tratamiento) y art. 82 (derecho a indemnización). EUR-Lex
- TJUE — Asunto C-300/21, Österreichische Post, sentencia de 4 de mayo de 2023 (ECLI:EU:C:2023:370): la infracción del RGPD no genera por sí sola derecho a indemnización, pero el daño no está sujeto a umbral mínimo de gravedad.
- Have I Been Pwned — registro público de brechas. Consultado para este artículo: no cataloga ninguna brecha correspondiente a WhatsApp, lo que respalda que el episodio se documentara como investigación y no como filtración.
- CVE-2019-3568 — desbordamiento de búfer en la pila VOIP de WhatsApp, el incidente de 2019 con el que suele confundirse este. NVD





